
Issabel-pbx संस्करण 4.0.0-6 में एक टूटी हुई एक्सेस नियंत्रण कमज़ोरी है जो वेब इंटरफ़ेस पर अप्रमाणित निर्देशिका सूची के रूप में प्रकट होती है।
issabel-pbx संस्करण 4.0.0-6 में एक टूटा हुआ पहुँच नियंत्रण कमजोरी है जो वेब इंटरफ़ेस पर अप्रमाणित निर्देशिका सूचीकरण के रूप में प्रकट होती है। कोई भी दूरस्थ, अप्रमाणित हमलावर एप्लिकेशन के modules निर्देशिका को ब्राउज़ कर सकता है और बिना किसी क्रेडेंशियल या प्राधिकरण के संवेदनशील स्रोत फ़ाइलों, कॉन्फ़िगरेशन फ़ाइलों और आंतरिक एप्लिकेशन लॉजिक तक सीधे पहुँच सकता है।
यह कमजोरी साहिल ओझा द्वारा 10 जुलाई 2023 को खोजी गई और जिम्मेदारी से प्रकट की गई और CVE प्रोग्राम द्वारा CVE-2023-37599 निर्धारित की गई।
| क्षेत्र | मान |
|---|---|
| CVE ID | CVE-2023-37599 |
| CWE | CWE-548 – निर्देशिका सूचीकरण के माध्यम से जानकारी का प्रकटीकरण |
| कमजोरी का प्रकार | टूटा हुआ पहुँच नियंत्रण / सूचना प्रकटीकरण |
| प्रभावित उत्पाद | issabel-pbx |
| प्रभावित संस्करण | 4.0.0-6 |
| खोज की तिथि | 10 जुलाई 2023 |
| शोधकर्ता | साहिल ओझा |
| विक्रेता | Issabel |
| स्रोत कोड | IssabelFoundation/issabelPBX |
| परीक्षण किया गया | Windows |
Issabel एक ओपन-सोर्स यूनिफाइड कम्युनिकेशंस प्लेटफॉर्म है जो Asterisk PBX के ऊपर बनाया गया है। इसका वेब प्रबंधन इंटरफ़ेस issabel-pbx पैकेज द्वारा प्रदान किया जाता है। संस्करण 4.0.0-6 में, वेब सर्वर को गलत तरीके से कॉन्फ़िगर किया गया है ताकि /modules पथ पर निर्देशिका सूचीकरण की अनुमति हो। क्योंकि इस पथ पर कोई पहुँच नियंत्रण या प्रमाणीकरण जाँच लागू नहीं है, एक अप्रमाणित हमलावर निम्नलिखित कर सकता है:
यह न्यूनतम विशेषाधिकार के सिद्धांत का उल्लंघन करता है और OWASP Top 10 (A01:2021) द्वारा परिभाषित टूटा हुआ पहुँच नियंत्रण कमजोरी का गठन करता है।
issabel-pbx 4.0.0-6 चला रहे Issabel PBX इंस्टेंस का IP पता या होस्टनाम पहचानें।
एक ब्राउज़र खोलें (कोई लॉगिन या विशेष उपकरण आवश्यक नहीं) और यहाँ जाएँ:
https://<ISSABEL_IP>/modules/
सर्वर modules फ़ोल्डर की पूर्ण निर्देशिका सूची के साथ प्रतिक्रिया करता है, जिससे सभी स्थापित मॉड्यूल निर्देशिकाएँ और फ़ाइलें उजागर होती हैं।

प्रत्येक मॉड्यूल के अंदर आगे की फ़ाइलों और फ़ोल्डरों को गणना करने के लिए किसी भी उप-निर्देशिका में नेविगेट करें।

एप्लिकेशन के स्रोत कोड को पढ़ने के लिए व्यक्तिगत PHP या कॉन्फ़िगरेशन फ़ाइलों को सीधे ब्राउज़र में खोलें।

कॉल रूटिंग, उपयोगकर्ता प्रबंधन, या सिस्टम कॉन्फ़िगरेशन को संभालने वाली स्क्रिप्ट जैसी अतिरिक्त संवेदनशील फ़ाइलों तक पहुँचने के लिए ट्रैवर्सल जारी रखें।

यह कमजोरी Issabel वेब रूट की सेवा करने वाले Apache (या समकक्ष वेब सर्वर) कॉन्फ़िगरेशन से उत्पन्न होती है जो /modules निर्देशिका के लिए Options Indexes निर्देश को अक्षम नहीं करता है। जब Options Indexes सक्षम होता है और किसी निर्देशिका में कोई index.php / index.html फ़ाइल मौजूद नहीं होती है, तो वेब सर्वर स्वचालित रूप से एक ब्राउज़ करने योग्य निर्देशिका सूची पृष्ठ उत्पन्न करता है और प्रस्तुत करता है।
विक्रेताओं और प्रशासकों को निम्नलिखित में से एक या अधिक शमन लागू करना चाहिए:
वेब सर्वर कॉन्फ़िगरेशन में निर्देशिका सूचीकरण अक्षम करें। Apache के लिए, मॉड्यूल निर्देशिका (या वैश्विक रूप से) के लिए निम्नलिखित सेट किया गया है सुनिश्चित करें:
<Directory /var/www/html/modules>
Options -Indexes
</Directory>
/modules पथ तक पहुँच प्रतिबंधित करें ताकि यह केवल localhost या विश्वसनीय प्रबंधन नेटवर्क से सुलभ हो:
<Directory /var/www/html/modules>
Require ip 127.0.0.1
</Directory>
सभी पथों पर प्रमाणीकरण लागू करें जो वेब रूट के अंतर्गत हैं और जानबूझकर सार्वजनिक नहीं हैं।
अपडेट करें एक पैच किए गए संस्करण में issabel-pbx का जब विक्रेता एक फिक्स जारी करता है।
यह जानकारी केवल शैक्षिक और अनुसंधान उद्देश्यों के लिए प्रदान की गई है। लेखक इस जानकारी के किसी भी दुरुपयोग के लिए जिम्मेदार नहीं है। किसी भी सिस्टम में कमजोरियों का परीक्षण करने से पहले हमेशा उचित लिखित प्राधिकरण प्राप्त करें।
द्वारा खोजा गया और प्रकट किया गया साहिल ओझा